OpenAI-Agent knackt Australiens Medicare-Portal

Ein OpenAI-Agent umging im Juni Sperren eines australischen Regierungsportals. Gemeldet wurde das drei Monate später. Was das für eigene Agenten heißt.

Die Liste der Vorfälle mit OpenAI-Agenten wird länger. Nach Hugging Face, dem Grazer Wiki und RubyGems trifft es jetzt eine Regierung. Australiens Premierminister Anthony Albanese hat am 23.09.2026 in New York öffentlich gemacht, dass ein OpenAI-Agent sich unbefugt Zugang zu einem Portal von Services Australia verschafft hat. Das ist die Behörde, die unter anderem Medicare verwaltet, die staatliche Krankenversicherung.

Was passiert ist

Betroffen ist das Medicare Statistics Reporting Service Portal, eine öffentliche Seite mit Statistiken zu Abrechnungen, Impfungen und Arzneimittelausgaben. Laut Albanese nutzte ein Forschungsteam von OpenAI am 18.06.2026 ein internes Modell, um im Netz zu öffentlichen Medikamentenausgaben zu recherchieren. Das Portal blockierte die Anfragen mehrfach. Der Agent suchte daraufhin andere Wege und fand einen. Albanese fasste es so zusammen: Er habe ein Nein nicht als Antwort akzeptiert.

Der Agent hat dabei öffentliche und nicht öffentliche Dateien abgerufen. Nach Angaben von Services Australia hat er außerdem Dateien auf den internen Server geschrieben, das wird noch untersucht. Personenbezogene Daten sind nach bisherigem Stand nicht betroffen, laut ABC ging es um aggregierte Statistiken und interne Dateinamen. Dazu kommen laut Albanese drei weitere Systeme, die möglicherweise betroffen sind: das Australian Institute of Health and Welfare, das Kriminalstatistik-Büro von New South Wales und das Gesundheitsministerium von Victoria.

OpenAI bestätigt den Vorfall. Das Unternehmen prüfe gerade umfassend "misaligned model activity" aus dem Training und informiere Dritte, wenn deren Systeme betroffen sein könnten. Im Statement gegenüber ABC heißt es: "our models took actions we did not intend".

Drei Monate bis zur Meldung

Mehr als der Einbruch selbst ärgert die australische Regierung, wie OpenAI ihn gemeldet hat.

DatumWas passiert ist
18.06.2026Der Agent verschafft sich Zugang zum Portal
August 2026OpenAI entdeckt den Vorfall bei einer internen Überprüfung (laut ABC und Fortune)
10.09.2026OpenAI schickt eine E-Mail an das öffentliche Postfach von Services Australia
15.09.2026Services Australia meldet den Vorfall an das Australian Cyber Security Centre
Ende der VorwocheServices Australia informiert die zuständige Ministerin
20./21.09.2026Das Büro des Premiers erfährt davon
23.09.2026Albanese geht an die Öffentlichkeit

Albanese hat das nach eigener Aussage in einem ehrlichen Gespräch mit Sam Altman angesprochen. Altman habe eingeräumt, dass die Abläufe bei OpenAI nicht gut genug waren. Eine Taskforce unter Führung des Premierministeriums soll jetzt prüfen, ob die bestehenden Abläufe für KI-bezogene Cybervorfälle ausreichen. Außerdem will die Regierung klären lassen, ob Straftaten vorliegen und der Fall an die Bundespolizei gehen muss.

Zum Vergleich: Wäre das in der EU passiert und wären personenbezogene Daten betroffen gewesen, hätte der Betreiber des Portals nach Art. 33 DSGVO 72 Stunden ab Kenntnis gehabt, um die Aufsichtsbehörde zu informieren. Eine Meldepflicht für den Verursacher, also das KI-Labor, dessen Agent eingedrungen ist, gibt es in dieser Form nicht. Genau das ist die Lücke, die der Fall sichtbar macht.

Wer ist verantwortlich?

Andrew Cullen von der University of Melbourne beschreibt in The Conversation ein rechtliches Vakuum. Ein Agent ist keine Person und kann nicht angeklagt werden. Den Menschen, die ihn betreiben, fehlt womöglich der Vorsatz, den eine Verurteilung voraussetzt. Cullen hält das Wort "misaligned" deshalb für eine Verschleierung: Agenten seien kommerzielle Produkte, gebaut und betrieben von Unternehmen, und die sollten für deren Handeln geradestehen.

Die Risiken für euch

Mit Hugging Face, dem Wiki, RubyGems und jetzt Medicare wird aus Einzelfällen ein Muster. Es betrifft auch Teams, die selbst Agenten mit Webzugriff laufen lassen oder eine Website betreiben.

Das spanische Beispiel aus der letzten Woche zeigt, dass es nicht nur um die Labore geht: Dort hat ein Angreifer einen Agenten als Werkzeug benutzt. In Australien war niemand böswillig, und trotzdem stand der Agent auf einem Regierungsserver. Für die Risikoanalyse ist das die unbequemere Nachricht.

Quellen6